Come riconoscere una pagina di accesso falsa, anche con HTTPS

Riconosci una pagina di accesso falsa: controlla indirizzo, HTTPS e gestore di password. Guida ed esercizio in italiano per usare il portale aziendale noto.

Redazione CyberPlay · Pubblicato il · Aggiornato il · 9 min di lettura

Guida ed esercizi in italiano

Scena del gioco Find the Fake Login.

Ingrandisci immagine

Dalla galleria CyberPlay di Find the Fake Login. Scena illustrativa; il testo dell’interfaccia mostrata è in inglese.

Prima di inserire una password di lavoro, controlla il vero indirizzo nel browser e verifica se ti aspettavi di effettuare l'accesso. Un logo, un layout convincente e il protocollo HTTPS non dimostrano che la pagina appartenga all'organizzazione che intendi utilizzare. Se la destinazione o la richiesta rimangono poco chiare, fermati e apri il servizio dalla tua app approvata o dal portale noto.

Una pagina di accesso falsa tenta di raccogliere credenziali spacciandosi per un servizio familiare. Questa guida illustra domini, segnali del gestore di password e finestre simulate del browser attraverso indirizzi di esempio riservati. Tratta inoltre i reindirizzamenti di accesso legittimi e cosa segnalare se hai già inserito informazioni, in modo che la cautela non si trasformi in tentativi alla cieca.

I punti da ricordare

  • Ispeziona l'indirizzo del browser, non un indirizzo stampato all'interno della pagina web.
  • HTTPS protegge la connessione verso un hostname; non garantisce per il gestore del sito.
  • La mancata compilazione automatica della password è un motivo per indagare, non la prova che la pagina sia falsa.
  • Usa un portale noto in caso di dubbi e segnala qualsiasi dato già inserito.

Perché HTTPS non rende affidabile una pagina di accesso

HTTPS crittografa la connessione e autentica il server per l'hostname visitato. Anche un sito web fraudolento può ottenere un certificato per il proprio hostname. Ciò protegge la connessione verso il sito fraudolento; non trasforma il sito nel tuo datore di lavoro, nella tua banca o nel tuo provider di identità.

Nella sua spiegazione di maggio 2023 sulla riprogettazione dell'icona del lucchetto, il team di Chromium ha riferito che solo l'11% dei partecipanti alla sua ricerca del 2021 comprendeva correttamente il significato preciso dell'icona. Quel riscontro riguarda quei partecipanti allo studio e un'interfaccia precedente, non l'attuale forza lavoro o gli utenti di CyberPlay. La lezione pratica rimane quella di verificare la destinazione e l'attività, piuttosto che considerare un'icona di connessione come un'approvazione.

Fonti della sezione: Un aggiornamento sull'icona del lucchetto

Leggi l'hostname e mantieni visibile l'indirizzo completo

In https://login.northstar.example/session, l'hostname è login.northstar.example. La parte /session è un percorso scelto dal sito. Nell'hostname fittizio northstar.example.secure-access.example, le parole familiari a sinistra si trovano al di sotto di secure-access.example. La loro presenza non rende la destinazione parte di Northstar.

Non insegnare "prendi le ultime due parole" come regola universale. I suffissi pubblici possono contenere più di un'etichetta, come co.uk, e alcune piattaforme di hosting presentano confini di registrazione distinti. La Public Suffix List descrive queste differenze. Uno strumento di ispezione affidabile può aiutare a identificare il confine pertinente, ma un dipendente può sempre scegliere il portale approvato invece di tentare di decifrare un indirizzo sconosciuto sotto pressione.

Gameplay di Find the Fake Login: esame di una pagina di accesso.

Ingrandisci immagine · Schermata del gioco · Interfaccia in inglese

  1. Ispeziona il dominio registrabile

    Leggi con attenzione il dominio registrabile; parole note altrove nell'indirizzo non ne attestano il proprietario.

  2. Usa il portale noto

    Accedi al servizio tramite un portale noto e considera il contesto fornito dal password manager approvato.

Gameplay di Find the Fake Login: esame di una pagina di accesso.

Fonti della sezione: Maggiori informazioni sulla Public Suffix List

Usa questa scheda di lettura degli indirizzi

Supponi che il portale approvato dell'organizzazione sia portal.northstar.example e che il servizio di autenticazione approvato sia login.northstar.example. Ogni indirizzo sottostante è un esempio riservato, non una destinazione attiva. Leggi l'hostname ad alta voce e separa il testo del marchio familiare dal dominio che lo contiene.

Questi esempi evitano deliberatamente di stabilire l'affidabilità solo dall'aspetto. Un percorso plausibile o un nome di marchio corrispondente non costituiscono un'autenticazione. Per l'esempio approvato, anche l'attività deve essere una di quelle che intendevi eseguire. Una richiesta inaspettata di approvazione dell'accesso merita una verifica anche se è coinvolto un identity provider autentico.

Usa questa scheda di lettura degli indirizzi
Indirizzo visualizzatoCosa notarePasso successivo
login.northstar.exampleUn hostname di accesso noto in questa organizzazione fittiziaContinua solo per un'attività prevista e approvata.
northstar.example.secure-access.exampleIl testo del marchio è subordinato a secure-access.exampleUsa il portale noto; non inserire le credenziali.
northstar-login.exampleUn dominio diverso contenente parole familiariVerifica in modo indipendente; la somiglianza del nome non è sufficiente.
secure-access.example/northstar/loginIl marchio compare nel percorso, non nell'hostnameUsa il portale noto.
Un indirizzo disegnato all'interno di una pagina webPotrebbe essere un'imitazione dei controlli del browserIspeziona la barra degli indirizzi reale del browser.

Considera il comportamento del gestore di password come un segnale utile

Se il tuo gestore di password approvato normalmente inserisce le credenziali di lavoro e ora non interviene, fermati. La credenziale salvata potrebbe non corrispondere al sito corrente. Sono possibili altre spiegazioni: la cassaforte è bloccata, l'estensione non è disponibile, il modulo è cambiato o è in fase di introduzione un nuovo dominio di accesso legittimo. La mancata compilazione automatica da sola non può confermare una frode.

Non risolvere l'incertezza copiando una password nella pagina dubbia o aggiungendo il suo indirizzo alla voce salvata. Apri il portale approvato, controlla se il gestore funziona lì e chiedi al service desk informazioni su una nuova destinazione. La pubblicazione NIST SP 800-63B-4 richiede che i servizi conformi alle sue linee guida supportino i gestori di password e l'autocompilazione; ciò incoraggia il loro utilizzo, senza affermare che un qualsiasi gestore possa rilevare ogni tentativo di phishing.

Separa la sicurezza di connessione dall'identità. Connessione: HTTPS protegge la connessione verso questo hostname. Destinazione: Controlla l'indirizzo reale del browser e il confine del dominio. Attività prevista: Verifica che l'accesso serva per un'attività che hai avviato. Percorso noto: Apri il portale approvato se permangono incertezze.

Ingrandisci immagine

Diagramma esplicativo originale di CyberPlay. Usa tre controlli, poi scegli un percorso noto in caso di dubbi.

Fonti della sezione: SP 800-63B-4: autenticatori, incluso il supporto per gestori di password

Distingui i controlli del browser da una finestra disegnata nella pagina

Una pagina web può disegnare elementi che imitano una finestra di accesso separata, inclusi la propria barra degli indirizzi, l'icona del certificato e il pulsante di chiusura. Quei pixel fanno parte della pagina. Leggere "l'indirizzo" stampato all'interno di quell'imitazione mostra unicamente ciò che il creatore della pagina ha scelto di visualizzare.

Utilizza i controlli effettivi del browser per verificare dove ti trovi. Su uno schermo piccolo, mostra la vera barra degli indirizzi prima di inserire informazioni. Se una finestra popup o una vista integrata rende difficile verificare la destinazione, chiudi quel flusso e torna attraverso l'app o il portale noto. Non basarti sul fatto che una finestra fittizia appaia mobile, curata o identica a una schermata vista durante la formazione.

Tieni conto dei reindirizzamenti di accesso legittimi

Le organizzazioni utilizzano spesso un provider di identità separato per il single sign-on. Il passaggio all'esterno del sito web principale dell'azienda non è quindi automaticamente sospetto. La verifica utile consiste nell'accertare se la destinazione fa parte del processo di accesso approvato e se sei stato tu ad avviare l'attività. Chiedi all'IT di documentare il percorso previsto, in modo che i dipendenti non debbano memorizzare un elenco crescente di domini.

Partire da un portale noto è un'alternativa più sicura rispetto a seguire un messaggio incerto, ma non autorizza qualsiasi azione successiva. Controlla l'account, l'applicazione e l'autorizzazione richiesta. Se una persona al telefono ti chiede di effettuare l'accesso o di approvare l'accesso per un'attività che non hai avviato, verifica la richiesta tramite il normale canale di supporto. I controlli sull'indirizzo e quelli sulla richiesta operano insieme.

Se hai già inserito una password o approvato l'accesso

Interrompi l'uso del flusso dubbio e segnalalo immediatamente tramite il canale di sicurezza predisposto dal tuo ambiente di lavoro. Specifica cosa hai inserito o approvato, l'orario, il servizio interessato ed evidenzia se hai anche scaricato o eseguito file. Se puoi conservare in modo sicuro il messaggio originale o l'indirizzo senza riaprire la pagina, trasmettilo tramite la procedura di segnalazione approvata.

Utilizza il servizio autentico e le istruzioni della tua organizzazione per il ripristino delle credenziali. Comunica a chi gestisce l'incidente se la password è stata riutilizzata altrove, se hai inserito un codice monouso o se hai approvato una richiesta MFA. Le sessioni dell'account o le autorizzazioni dell'applicazione potrebbero richiedere interventi distinti; cambiare una password non garantisce in assoluto che ogni accesso sia terminato. Non tornare sulla pagina sospetta per controllare se la tua password funziona ancora.

Fai pratica con Find the Fake Login

Find the Fake Login propone situazioni di accesso fittizie con ispezione del dominio, controlli del gestore di password, informazioni sui certificati e l'opzione per aprire il portale ufficiale. Usa gli esempi di sottodomini e compilazione automatica per illustrare il significato di ciascun segnale. Includi un accesso legittimo affinché l'esercizio non premi il rifiuto indiscriminato di ogni pagina.

Alcune schermate imitano i controlli del browser all'interno del gioco, che è esso stesso una simulazione. Applica la distinzione del browser reale descritta sopra quando trasferisci la lezione sul lavoro. Il criterio di completamento richiede un percorso sicuro unito a una spiegazione, non il semplice clic sulla classificazione corretta. Non inserire mai una reale password di lavoro in un esempio formativo né chiedere ai partecipanti di condividerne una.

Prendi la decisione sicura in un nuovo esempio di accesso

Per questo esercizio, supponi che portal.northstar.example sia il punto di partenza approvato e che il service desk abbia reso noto il consueto percorso di autenticazione. Leggi l'intero scenario prima di scegliere. L'obiettivo è preservare l'attività legittima chiarendo al contempo la destinazione inattesa.

Sviluppa un'abitudine di accesso in italiano

Questa guida, l'interfaccia di CyberPlay e Find the Fake Login sono disponibili in italiano. Esercitati sulle decisioni relative a dominio, compilazione automatica e portale ufficiale, quindi ripeti la scheda di lettura degli indirizzi con un marchio fittizio differente. Le immagini di gioco mostrano l'interfaccia in lingua inglese e non raffigurano un attacco reale verso un cliente.

Al lavoro, mantieni facilmente accessibili il portale approvato e la procedura di segnalazione. Chiedi ai partecipanti di mostrare dove compare il vero indirizzo del browser sul loro dispositivo abituale senza accedere ad alcun sito di prova. Rivedi gli esempi sconosciuti in seguito e ascolta le argomentazioni. Una partita completata o un logo memorizzato non provano che ogni futura pagina di phishing verrà riconosciuta.

Esercitati sui controlli di una pagina di accesso falsa in italiano

Usa Find the Fake Login per ispezionare la destinazione, interpretare l'autocompilazione e scegliere il portale ufficiale. Spiega la decisione senza credenziali reali.

Apri Find the Fake Login

Fonti e approfondimenti

  1. Un aggiornamento sull'icona del lucchetto — Team di Chromium, 2023. Consultato il 2026-09-13
  2. Maggiori informazioni sulla Public Suffix List — Progetto Public Suffix List. Consultato il 2026-09-13
  3. SP 800-63B-4: autenticatori, incluso il supporto per gestori di password — NIST. Consultato il 2026-09-13

Continua a esplorare

Tutti gli articoli

Contatti · Chi siamo